• [^] # Re: Fail2ban

    Posté par (site web personnel) . En réponse au journal fail2ban : mutualiser ma blacklist entre mes serveurs. Évalué à 2.

    Pour ssh, j'applique la même politique que toi : que des authentifications par clef (et un mot de passe énorme aléatoire).

    Fail2ban mets les ip en quarantaine, c'est à dire qu'il les bloque temporairement. Si elles reviennent régulièrement, il y a plusieurs mécaniques possibles :
    - le filtre recidive (/etc/fail2ban/filter.d/recidive.conf) qui exploite les log de fail2ban
    - depuis la version 0.11.1, une fonctionnalité "incremental bantime", qui augmente à chaque ban la durée de la quarantaine

    dans les filtres rigolos, je peux citer https://github.com/sikevux/fail2ban/blob/master/portscan.conf qui permet de bloquer les scan de port via les log netfilter